محتويات المقال16
- 1.الحساب التسويقي أصل تجاري، وليس مجرد Login
- 2.قاعدة الجذر: الشركة تملك، الشريك يصل
- 3.Asset Register: أول جدول يجب أن تمتلكه الشركة
- 4.صمّم الصلاحيات على مبدأ Least Privilege
- 5.لا تستخدم Shared Password كبديل للحوكمة
- 6.سجل التغييرات: كيف تعرف ما الذي حدث قبل أن تنهار النتائج؟
- 7.عندما تدخل بيانات العملاء، تصبح الحوكمة أيضًا مسألة خصوصية
- 8.Onboarding المورد: لا تبدأ من كلمة المرور
- 9.Offboarding: خروج شخص أو وكالة يجب أن يكون Routine لا أزمة
- 10.Playbook للطوارئ: ماذا تفعل إذا فقدت السيطرة على حساب؟
- 11.Scorecard حوكمة حسابات التسويق — 100 نقطة
- 12.سيناريو افتراضي: مدير التسويق يغادر غدًا
- 13.نطاق القرار: ما الذي يملكه هذا الدليل؟
- 14.أسئلة يطرحها أصحاب القرار في البحث وأدوات الذكاء الاصطناعي
- 15.إطار قرار تطبيقي قبل زيادة العمل أو الميزانية
- 16.القرار النهائي
الحساب التسويقي أصل تجاري، وليس مجرد Login
الحسابات الإعلانية والتحليلية والاجتماعية تحتوي على تاريخ إنفاق، Audiences، Pixels/Tags، بيانات أداء، قوائم عملاء، إعدادات دفع، صلاحيات ونماذج تعلم. فقد السيطرة عليها لا يعني فقط “تغيير كلمة المرور”، بل قد يعني فقد Baseline أو توقف حملات أو كشف بيانات أو عدم القدرة على نقل المورد. الهيئة الوطنية للأمن السيبراني في السعودية لديها ضوابط مخصصة لحسابات التواصل الاجتماعي للجهات، وهدفها تعزيز الحماية وتقليل مخاطر سرقة الحسابات أو إساءة استخدامها أو انتحالها. حتى إذا لم تكن كل الضوابط ملزمة بنفس الشكل لكل شركة خاصة، فهي مرجع وطني قوي لمبدأ الحوكمة والأمان. كما أن NCA حدّثت ضوابطها الأساسية للأمن السيبراني في 2026.
قاعدة الجذر: الشركة تملك، الشريك يصل
أنشئ Root Identity مرتبطة بنطاق الشركة وبريد عمل رسمي، واجعل على الأقل شخصين موثوقين داخل الشركة قادرين على استعادة الإدارة. الوكالة أو المستقل يحصلان على Partner/Standard/Task Access حسب الحاجة، لا ملكية نهائية. Google Ads يسمح بمستويات وصول مختلفة، وMeta Business Portfolio يفرق بين Full Control وPartial Access ويتيح منح أصول للشركاء؛ استخدم هذه البنية بدل مشاركة كلمة مرور.
Asset Register: أول جدول يجب أن تمتلكه الشركة
| الأصل | المالك/Root Admin | المشغلون | بيانات الاسترداد | آخر مراجعة |
|---|---|---|---|---|
| Domain + DNS | شركة | IT/مزود | بريد الشركة + MFA | ربع سنوي |
| CMS / Hosting | شركة | Web/SEO | Owner account + backup | ربع سنوي |
| Google Ads / MCC | شركة | Agency/Performance | Admin داخلي | شهري/عند تغيير المورد |
| Meta Business Portfolio | شركة | Agency/Social | Full-control داخلي | شهري/عند تغيير المورد |
| GA4 / GTM / Search Console | شركة | Analytics/SEO | Admin داخلي | ربع سنوي |
| CRM / Forms | شركة | Sales/Marketing | Data owner + logs | شهري |
| Creative Library | شركة | Content/Agency | Drive/ DAM owner | شهري |
| Email / Marketing Automation | شركة | CRM/Marketing | Domain admin | ربع سنوي |
لا تحتاج كل شركة نفس الأدوات، لكن كل أصل موجود يجب أن يملك Owner واضحًا، طريقة استرداد، قائمة وصول، وتاريخ آخر مراجعة. إذا لم تستطع ملء هذا الجدول خلال ساعة، فهذه إشارة Governance Debt.
صمّم الصلاحيات على مبدأ Least Privilege
منح الجميع Admin أسرع في البداية لكنه يرفع المخاطر. استخدم خمس طبقات تشغيلية: 1. Root/Owner: شخص أو فريق داخلي محدود يمتلك الاسترداد وإدارة الوصول. 2. Admin: يحتاج إدارة واسعة لفترة أو مسؤولية محددة؛ ليس افتراضيًا لكل مورد. 3. Operator/Standard: ينفذ الحملات أو المحتوى دون تغيير ملكية الحساب. 4. Billing/Finance: يدير الدفع والفواتير وفق المنصة دون صلاحيات تشغيل لا يحتاجها. 5. Read-only/Audit: للمراجعة، التحليل، المشتريات أو الإدارة دون تنفيذ. Google Ads يتيح مستويات وصول منفصلة، ويشير رسميًا إلى أن مستوى الوصول يحدد الميزات التي يستطيع المستخدم التأثير فيها. في Manager Accounts، توصي Google بتوضيح الأدوار والمسؤوليات لتقليل تغييرات متعارضة. الفكرة ليست حفظ أسماء المستويات، بل مطابقة أقل صلاحية مع Job-to-be-Done.
لا تستخدم Shared Password كبديل للحوكمة
الحساب المشترك يخفي من غيّر ماذا، ويصعّب الإلغاء عند خروج شخص، ويجعل MFA والاسترداد أقل وضوحًا. استخدم حسابات فردية، MFA/2-Step Verification حيث توفرها المنصة، وPassword Manager مؤسسي للأسرار التي لا يمكن تجنب مشاركتها. احتفظ Recovery Codes في مكان آمن ومحدود الوصول، لا في مجموعة WhatsApp.
سجل التغييرات: كيف تعرف ما الذي حدث قبل أن تنهار النتائج؟
حوكمة الحساب لا تتوقف عند Access. أنشئ Change Log بسيطًا لأي تغيير جوهري: Budget، Conversion Action، Pixel/Tag، Domain Verification، Attribution setting، CRM field mapping، Tracking consent، Audience upload، أو تغيير صلاحيات. اكتب: من؟ ماذا؟ لماذا؟ متى؟ كيف نرجع؟ وما Metric المتوقع أن يتأثر؟
| الحقل | مثال |
|---|---|
| التغيير | استبدال Primary Conversion Action |
| Owner | Performance Lead |
| Reason | إزالة Event غير مؤهل من Optimization |
| Baseline | CPL/Qualified rate قبل التغيير |
| Rollback | إعادة الإعداد السابق إذا حدث Data break |
| Review date | بعد فترة كافية لجمع بيانات دون ادعاء مدة ثابتة |
عندما تدخل بيانات العملاء، تصبح الحوكمة أيضًا مسألة خصوصية
إذا كانت حسابات التسويق أو الـCRM أو أدوات الإعلانات تعالج بيانات شخصية، يجب ألا تُعامل الصلاحيات كمسألة تشغيل فقط. نظام حماية البيانات الشخصية السعودي يضع التزامات على جهة التحكم عند اختيار جهات المعالجة ومتابعة امتثالها. كما توضح إرشادات سدايا مبدأ تقليل البيانات وتقييد حقوق الوصول المنطقية والمادية إلى الحد الأدنى اللازم للغرض. عمليًا: لا تمنح وكالة Export كامل للـCRM إذا كانت تحتاج Segment مجهول الهوية؛ لا ترفع قوائم عملاء إلى منصة دون مسوغ ونطاق عمل واضحين؛ وثّق من هو Controller ومن هو Processor حيث ينطبق؛ وراجع متطلبات نقل البيانات خارج المملكة عند استخدام مزودين دوليين. هذه إرشادات تشغيلية وليست رأيًا قانونيًا؛ الحالات الحساسة تحتاج مراجعة فريق الخصوصية/القانوني.
Onboarding المورد: لا تبدأ من كلمة المرور
• Scope-to-Access: اربط كل صلاحية بمهمة في نطاق العمل. • Named users: أسماء وبريد عمل بدل مستخدم واحد عام للوكالة. • Time-bound access: صلاحيات مؤقتة للمشاريع المؤقتة عندما تسمح المنصة. • Approval matrix: من يوافق على ميزانية، Tag، Audience upload، نشر أو تغيير DNS؟ • Data boundaries: ما البيانات التي يمكن للمورد رؤيتها/تحميلها/تصديرها؟ • Exit condition: كيف يتم إلغاء الوصول وتسليم الملفات والسجلات عند نهاية العقد؟
Offboarding: خروج شخص أو وكالة يجب أن يكون Routine لا أزمة
مقال “متى تغيّر وكالة التسويق؟” يملك قرار الانتقال نفسه. هنا نملك بروتوكول الوصول الدائم. عند أي خروج: جمّد التغييرات الحرجة عند الحاجة، تأكد أن الشركة لديها Root Access، صدّر الوثائق والـChange Log، انقل الأصول التي تحتاج نقلًا، ألغِ المستخدمين والشركاء غير المطلوبين، غيّر الأسرار المشتركة، وراجع Billing/Recovery/MFA. ثم قارن Baseline بعد الخروج للتأكد أن Tracking لم ينكسر.
Playbook للطوارئ: ماذا تفعل إذا فقدت السيطرة على حساب؟
1. احتواء: أوقف صلاحيات مشبوهة أو إنفاقًا غير مصرح به إذا أمكن دون تدمير الأدلة. 2. حفظ Evidence: Screenshots، logs، رسائل المنصة، timestamps، تغييرات الوصول. 3. Recovery: استخدم قنوات الاسترداد الرسمية للمنصة عبر Root/Admin الداخلي. 4. Business Continuity: جهّز بدائل مؤقتة للرد/النشر/التحويلات إذا تعطل أصل حرج. 5. Data/Privacy Review: إذا كان الحادث قد يمس بيانات شخصية، صعّد للفريق المختص لتقييم واجبات PDPL واللوائح. 6. Post-incident: أصلح Root Cause، راجع الصلاحيات، وحدث Playbook بدل الاكتفاء باستعادة الحساب. لا نضع في هذا الدليل مهلة إخطار قانونية ثابتة؛ نوع الحادث والبيانات والالتزامات التنظيمية يحدد الإجراء، ويجب الرجوع إلى النصوص الرسمية والمختصين عند وقوع حادث فعلي.
Scorecard حوكمة حسابات التسويق — 100 نقطة
| المحور | النقاط | اختبار سريع |
|---|---|---|
| ملكية الشركة للأصول | 20 | هل كل أصل حرج يمكن استعادته دون الوكالة؟ |
| Access architecture | 15 | هل لكل مستخدم Role مناسب ولا توجد مشاركة عشوائية؟ |
| MFA & Recovery | 15 | هل المصادقة والاسترداد موثقان ومختبران؟ |
| Asset Register | 10 | هل قائمة الأصول والمالكين محدثة؟ |
| Change Log | 10 | هل التغييرات الحرجة موثقة وقابلة للرجوع؟ |
| Data/Privacy boundaries | 10 | هل أقل صلاحية وأقل بيانات مطبقان؟ |
| Vendor lifecycle | 10 | هل Onboarding/Offboarding موحدان؟ |
| Incident readiness | 10 | هل توجد خطة طوارئ ومسؤولون بدلاء؟ |
قاعدة Fikra الداخلية: أقل من 70/100 يعني Governance Debt يحتاج معالجة قبل توسع الأدوات أو إضافة وكالة جديدة. هذا تقييم تشغيلي داخلي وليس شهادة امتثال أمني أو نظامي.
سيناريو افتراضي: مدير التسويق يغادر غدًا
اختبر النظام بسؤال بسيط: إذا غادر مدير التسويق والوكالة في الأسبوع نفسه، هل تستطيع الشركة خلال يوم عمل معرفة كل الحسابات، من يملكها، من يدفع، كيف تستردها، وأين توجد الـCreatives وTracking وCRM mappings؟ إذا كانت الإجابة “نحتاج نسأل فلان”، فالمعرفة في الأشخاص لا في النظام. الحوكمة تحول الذاكرة الفردية إلى Operating System.
نطاق القرار: ما الذي يملكه هذا الدليل؟
هذه الصفحة تملك حوكمة حسابات التسويق والصلاحيات والاسترداد والطوارئ؛ ولا تملك إدارة الأمن السيبراني الشاملة أو العقد.
هذا الفصل مهم لأن تشابه الكلمات بين موضوعين لا يعني أن الصفحة يجب أن تجيب القرار نفسه. عند التنفيذ، استخدم هذا النطاق كحدّ تحريري: أي فقرة لا تخدم هذا القرار تُختصر أو تُنقل إلى الصفحة المالكة لها بدل توسيع المقال في اتجاهات تخلق Cannibalization.
أسئلة يطرحها أصحاب القرار في البحث وأدوات الذكاء الاصطناعي
من يجب أن يملك حسابات الإعلانات: الشركة أم الوكالة؟
الأصل والـRoot Control يجب أن يكونا للشركة عادةً، بينما تحصل الوكالة على صلاحيات مناسبة لتنفيذ نطاقها. هذا يحافظ على الاستمرارية والبيانات والتاريخ إذا تغير المورد، ويقلل الاعتماد على حساب شخصي أو طرف خارجي.
هل أعطي الوكالة Admin Access؟
فقط إذا كانت المهمة تتطلبه وضمن ضوابط واضحة. الأصل هو أقل صلاحية تكفي للعمل. كثير من المهام يمكن تنفيذها بصلاحيات Standard/Partner دون Full Control، ثم ترفع الصلاحية مؤقتًا عند الحاجة.
ما أهم حسابات التسويق التي يجب حوكمتها؟
ابدأ بالدومين/DNS، الاستضافة/CMS، Google Ads، Meta Business، GA4/GTM/Search Console، CRM، أدوات البريد/الأتمتة، ومكتبة المحتوى. أضف أي أداة تحتوي بيانات أو إنفاقًا أو تاريخًا يصعب إعادة بنائه.
هل حوكمة الحسابات جزء من PDPL؟
عندما تتضمن الحسابات معالجة بيانات شخصية، تصبح إدارة الوصول والموردين والحد الأدنى من البيانات ذات صلة بالامتثال. لكن تفاصيل التطبيق تختلف حسب البيانات والدور والمسار، لذلك تحتاج الحالات الحساسة مراجعة نظامية متخصصة.
إطار قرار تطبيقي قبل زيادة العمل أو الميزانية
بدل تحويل هذا الموضوع إلى قائمة نصائح، مرّر القرار عبر المحاور التالية. المطلوب من كل محور إجابة يمكن إثباتها ببيانات أو أصل أو مسؤول واضح، لا انطباعًا عامًا.
| المحور | ما الذي يجب حسمه؟ |
|---|---|
| الملكية | اجعل Root/Primary accounts تحت كيان الشركة. |
| الصلاحيات | Least privilege وأدوار منفصلة بدل مشاركة كلمات المرور. |
| الاسترداد | MFA وRecovery contacts وBackup codes موثقة. |
| التوثيق | Inventory للحسابات والـdomains والـpixels والتطبيقات. |
| الحوادث | Playbook عند مغادرة موظف أو اختراق أو فقد وصول. |
متى لا يكون التوسع هو القرار الصحيح؟
- أعد التشخيص عندما حسابات أساسية مملوكة لبريد موظف أو وكالة.
- أعد التشخيص عندما صلاحيات Admin دائمة للجميع.
- أعد التشخيص عندما عدم اختبار Recovery حتى وقوع الأزمة.
وجود شرط توقف لا يعني أن المشروع فشل؛ بل يمنع تضخيم مشكلة لم تُشخَّص بعد. عند تحقق أحد الشروط، ارجع إلى أقرب مرحلة يمكن قياسها، حدد فرضية واحدة، ثم اختبر إصلاحًا محدودًا قبل إضافة قنوات أو صفحات أو ميزانية.
ما مؤشرات القياس التي تمنع قراءة سطحية للنتيجة؟
- Owned Root Accounts: استخدمه ضمن سلسلة القياس، ولا تفسره منفردًا عن بقية المراحل.
- MFA Coverage: استخدمه ضمن سلسلة القياس، ولا تفسره منفردًا عن بقية المراحل.
- Orphaned Access: استخدمه ضمن سلسلة القياس، ولا تفسره منفردًا عن بقية المراحل.
- Recovery Test Success: استخدمه ضمن سلسلة القياس، ولا تفسره منفردًا عن بقية المراحل.
- Offboarding Time: استخدمه ضمن سلسلة القياس، ولا تفسره منفردًا عن بقية المراحل.
لا تحتاج كل شركة إلى لوحة تضم كل المؤشرات السابقة. اختر الحد الأدنى الذي يربط النشاط التسويقي بالقرار التجاري الذي يملكه هذا المقال، وثبّت تعريف كل مؤشر ومصدره قبل المقارنة بين الفترات.
القرار النهائي
حوكمة حسابات التسويق لا تجعل التنفيذ أبطأ؛ تجعل الخطأ قابلًا للاحتواء والانتقال قابلًا للإدارة. الشركة تملك الأصل، الصلاحية تُمنح حسب الدور، التغيير يُوثق، البيانات تُقيد للحد اللازم، وخروج المورد لا يمحو التاريخ. قبل إضافة منصة جديدة، اسأل أولًا: أين ستجلس داخل Asset Register ومن سيكون Owner؟
مقالات مرتبطة تساعدك على استكمال القرار
هل تحتاج خطة تناسب وضع مشروعك؟
شاركنا هدفك والتحديات الحالية، وسنساعدك على تحديد الخطوة الأكثر أثرًا.
تحدث مع فريق فكرةالأسئلة الشائعة
من يجب أن يملك حسابات الإعلانات: الشركة أم الوكالة؟+
الأصل والـRoot Control يجب أن يكونا للشركة عادةً، بينما تحصل الوكالة على صلاحيات مناسبة لتنفيذ نطاقها. هذا يحافظ على الاستمرارية والبيانات والتاريخ إذا تغير المورد، ويقلل الاعتماد على حساب شخصي أو طرف خارجي.
هل أعطي الوكالة Admin Access؟+
فقط إذا كانت المهمة تتطلبه وضمن ضوابط واضحة. الأصل هو أقل صلاحية تكفي للعمل. كثير من المهام يمكن تنفيذها بصلاحيات Standard/Partner دون Full Control، ثم ترفع الصلاحية مؤقتًا عند الحاجة.
ما أهم حسابات التسويق التي يجب حوكمتها؟+
ابدأ بالدومين/DNS، الاستضافة/CMS، Google Ads، Meta Business، GA4/GTM/Search Console، CRM، أدوات البريد/الأتمتة، ومكتبة المحتوى. أضف أي أداة تحتوي بيانات أو إنفاقًا أو تاريخًا يصعب إعادة بنائه.
هل حوكمة الحسابات جزء من PDPL؟+
عندما تتضمن الحسابات معالجة بيانات شخصية، تصبح إدارة الوصول والموردين والحد الأدنى من البيانات ذات صلة بالامتثال. لكن تفاصيل التطبيق تختلف حسب البيانات والدور والمسار، لذلك تحتاج الحالات الحساسة مراجعة نظامية متخصصة.
اقرأ أيضاً وخدمات قد تهمك
المصادر والمراجع
فريق فكرة
فريق فكرة للأبحاث والتسويق
فريق فكرة للأبحاث والتسويق يضم متخصصين في الاستراتيجية والمحتوى وتحسين محركات البحث والأداء الرقمي، ويحوّل البيانات والمصادر الموثوقة إلى قرارات عملية مناسبة للسوق السعودي والخليجي.



